PT-2026-63283 · Gitea+1 · Gitea+1

·

CVE-2026-56654

·

Publicado

2026-07-21

·

Atualizado

2026-08-26

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Gitea (versões afetadas não especificadas)
Description Um problema de escalação de privilégios existe no endpoint de API POST /users/{username}/tokens utilizado para criar Tokens de Acesso Pessoal. O endpoint é protegido pelo middleware reqBasicOrRevProxyAuth, que foi projetado para exigir autenticação baseada em senha para evitar que um token comprometido seja usado para gerar novos tokens. No entanto, se um token for fornecido no formato Authorization: Basic <token>:x-oauth-basic, o sistema define incorretamente o AuthedMethod como basic e IsBasicAuth como true, ignorando a proteção do middleware.
Uma vez superada a proteção, a função CreateAccessToken não aplica um limite de escopo, o que significa que ela não verifica se os escopos solicitados são um subconjunto dos escopos atuais do solicitante. Consequentemente, um invasor que possua um token restrito (como um com permissões apenas de write:user) pode criar um novo token com o escopo all, obtendo acesso total à conta sem saber a senha do usuário.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

LPE

Improper Access Control

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56654
GHSA-683J-3FF6-HH2X
GO-2026-6034
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gitea
Red Os